Sebuah kumpulan 16 relawan baru sahaja menyelesaikan dalam 30 jam apa yang biasanya mengambil berbulan-bulan kepada firma audit profesional. Bitcoin Red Team, inisiatif keselamatan akar umbi, telah memindai kira-kira 390 projek sumber terbuka yang berkaitan bitcoin dan mengenal pasti 4,962 temuan keselamatan, termasuk 85 kelemahan kritikal dan 635 kelemahan keparahan tinggi.
Usaha itu bukan bersifat akademik. Ia dipicu oleh bencana yang sangat nyata dan sangat mahal.
Eksploit Coldcard yang memulakan semuanya
Sprint audit Pasukan Merah Bitcoin adalah tindakan langsung terhadap kelemahan firmware dalam dompet peranti Coldcard. Kelemahan itu, yang tersembunyi dalam penghasil nombor rawak peranti, menyebabkan kerugian anggaran antara $70 juta hingga $114 juta dalam bitcoin yang dicuri.
Perkara yang bertanggungjawab untuk menghasilkan kunci peribadi anda rosak, yang bermakna penyerang boleh meramalkan kunci-kunci tersebut.
Skala kerugian tersebut menarik perhatian Calle, seorang pembangun bitcoin terkenal, dan Rob Hamilton, CEO AnchorWatch. Bersama-sama mereka mengorganisasi kampanye Red Team pada akhir Julai dan awal Ogos 2026, mengumpulkan sukarelawan dan mendapatkan pendanaan dari OpenSats, organisasi grant bitcoin sumber terbuka.
Jumlah perbelanjaan untuk inisiatif tersebut melebihi $40,000.
Bagaimana AI meningkatkan audit secara luar biasa
Pasukan bergantung kuat kepada model AI terbuka untuk mempercepat proses pemindaian. Toolkit tersebut termasuk model seperti Kimi K3, GPT Sol, Fable, Opus, dan GLM5.2, yang setiap satu dideploy melalui harness keselamatan buatan sendiri yang direka khas untuk penemuan kerentanan pantas sebegini. Pasukan merancang untuk membuka sumber harness tersebut.
Di sepanjang 16 relawan yang bekerja selama sprints kira-kira 30 jam, pasukan itu purata sebanyak 2.31 temuan tinggi atau kritikal setiap jam orang.
Masalah pengesahan
Hanya sekitar 21.4% daripada dapatan yang telah disahkan semula secara bebas pada masa pelaporan.
Pasukan tersebut menghantar keputusan mereka terus kepada pengekalan projek, mencipta saluran untuk pengungkapan yang bertanggungjawab.
Apa yang bermaksud ini kepada pelabur
Pengeksploitasian Coldcard yang menjadi pemicu usaha ini adalah kajian kes bagaimana kegagalan keselamatan dompet keras boleh berubah secara langsung kepada kerugian kewangan. Antara $70 juta hingga $114 juta dalam bitcoin hilang akibat satu ralat firmware dalam peranti yang dipasarkan sebagai piawai emas untuk penyimpanan sendiri.
Bagi pelabur, pengguna yang bergantung pada dompet peranti keras harus memantau sama ada pembuat peranti mereka menyertai audit keselamatan pihak ketiga dan program bounty ralat.

